Implantar o controle de aplicativos de acesso condicional para qualquer aplicativo web usando o PingOne como provedor de identidade (IdP)

Pode configurar controlos de sessão no Microsoft Defender para Aplicativos de Nuvem para trabalhar com qualquer aplicação Web e qualquer IdP que não seja da Microsoft. Este artigo descreve como rotear sessões de aplicativo do PingOne para o Defender para Aplicativos de Nuvem para controles de sessão em tempo real.

Neste artigo, usaremos o aplicativo Salesforce como exemplo de um aplicativo Web configurado para usar os controles de sessão do Defender para Aplicativos de Nuvem. Para configurar outras aplicações, execute os mesmos passos de acordo com os respetivos requisitos.

Pré-requisitos

  • A sua organização tem de ter as seguintes licenças para utilizar o controlo de aplicações de acesso condicional:

    • Uma licença PingOne adequada (necessária para logon único)
    • Microsoft Defender para Aplicativos de Nuvem
  • Uma configuração existente de logon único do PingOne para o aplicativo que usa o protocolo de autenticação SAML 2.0

Configurar controles de sessão para seu aplicativo usando PingOne como o IdP

Utilize os seguintes passos para encaminhar as sessões da aplicação Web do PingOne para Defender para Aplicativos de Nuvem.

Observação

Você pode configurar as informações de logon único SAML do aplicativo fornecidas pelo PingOne usando um dos métodos a seguir:

  • Opção 1: carregar o ficheiro de metadados SAML da aplicação.
  • Opção 2: fornecer manualmente os dados SAML da aplicação.

Nos passos seguintes, vamos utilizar a opção 2.

Passo 1: Obtenha as configurações de logon único SAML do seu aplicativo

Passo 2: Configurar Defender para Aplicativos de Nuvem com as informações SAML da sua aplicação

Passo 3: Criar uma aplicação personalizada no PingOne

Passo 4: Configurar Defender para Aplicativos de Nuvem com as informações da aplicação PingOne

Passo 5: Concluir a aplicação personalizada no PingOne

Passo 6: Obter as alterações da aplicação no Defender para Aplicativos de Nuvem

Passo 7: Concluir as alterações da aplicação

Passo 8: Concluir a configuração no Defender para Aplicativos de Nuvem

Passo 1: Obtenha as configurações de logon único SAML do seu aplicativo

Use as etapas a seguir para localizar as configurações existentes de logon único SAML do seu aplicativo no Salesforce.

  1. No Salesforce, navegue até Configuração>Configurações>Identidade>Configurações de logon único.

  2. Em Configurações de Logon único, selecione o nome da sua configuração SAML 2.0 existente.

    Captura de tela da página de Configurações de Logon Único do Salesforce com a configuração SAML 2.0 selecionada.

  3. Na página Configurações do Logon Único SAML, anote a URL de logon do Salesforce. Você precisará dele mais tarde.

    Observação

    Se a sua aplicação fornecer um certificado SAML, transfira o ficheiro de certificado.

    Captura de tela da página de configuração de logon único do Salesforce SAML, mostrando a URL de login.

Passo 2: Configurar Defender para Aplicativos de Nuvem com as informações SAML da sua aplicação

Use as etapas a seguir para adicionar as informações de SAML do seu aplicativo ao Defender para Aplicativos de Nuvem.

  1. No Portal do Microsoft Defender, selecione Definições. Em seguida, selecione Aplicações na Cloud.

  2. Em Aplicações ligadas, selecione Aplicações de Controlo de Aplicações de Acesso Condicional.

  3. Selecione +Adicionar e, no pop-up, selecione a aplicação que pretende implementar e, em seguida, selecione Assistente de Início.

  4. Na página INFORMAÇÕES DA APLICAÇÃO, selecione Preencher dados manualmente; no campo URL do serviço do consumidor de asserção, insira a URL de login do Salesforce que você anotou anteriormente e, em seguida, selecione Avançar.

    Observação

    Se a sua aplicação fornecer um certificado SAML, selecione Utilizar <app_name> certificado SAML e carregue o ficheiro de certificado.

    Captura de tela da página INFORMAÇÕES DO APLICATIVO com a configuração manual do SAML para o aplicativo Salesforce.

Passo 3: Criar uma aplicação personalizada no PingOne

Antes de continuar, utilize os seguintes passos para obter informações da sua aplicação Salesforce existente.

  1. No PingOne, edite a sua aplicação Salesforce existente.

  2. Na página Mapeamento de Atributo SSO, anote o atributo e o valor do SAML_SUBJECT e, em seguida, baixe os arquivos deCertificado de Assinatura e Metadados de SAML.

    Captura de tela da página de Mapeamento de Atributos do SSO do aplicativo Salesforce existente mostrando atributos a serem copiados.

  3. Abra o arquivo de metadados SAML e anote a localização do Serviço de logon único do PingOne. Você precisará dele mais tarde.

    Captura de tela dos metadados SAML do aplicativo Salesforce existente mostrando o valor de Location do SingleSignOnService.

  4. Na página Acesso a Grupos , anote os grupos atribuídos.

    Captura de tela da página de Acesso ao Grupo do aplicativo existente do Salesforce, mostrando os grupos atribuídos.

Em seguida, utilize as instruções da página Adicionar uma aplicação SAML com o seu fornecedor de identidade para configurar uma aplicação personalizada no portal do seu IdP.

Captura de tela da página de configuração do provedor de identidade para adicionar um aplicativo SAML manualmente.

Observação

Configurar uma aplicação personalizada permite-lhe testar a aplicação existente com controlos de acesso e sessão sem alterar o comportamento atual da sua organização.

  1. Crie um Novo aplicativo SAML.

    Captura de tela da página PingOne para criar um novo aplicativo SAML do Salesforce personalizado.

  2. Na página Detalhes da Aplicação , preencha o formulário e, em seguida, selecione Continuar para Passo Seguinte.

    Dica

    Utilize um nome de aplicação que o ajudará a diferenciar entre a aplicação personalizada e a aplicação Salesforce existente.

    Captura de tela do formulário de Detalhes do Aplicativo Salesforce personalizado no PingOne.

  3. Na página Configuração da Aplicação , faça o seguinte e, em seguida, selecione Continuar para Passo Seguinte.

    • No campo Assertion Consumer Service (ACS), insira o URL de login do Salesforce que você anotou anteriormente.
    • No campo ID da Entidade , introduza um ID exclusivo a partir de https://. Verifique se isso é diferente da configuração do aplicativo Salesforce PingOne que está saindo.
    • Anote o ID da Entidade. Você precisará dele mais tarde.

    Captura de tela da página Configuração de Aplicativo do aplicativo Salesforce personalizado com os detalhes do SAML inseridos.

  4. Na página Mapeamento de Atributos SSO , adicione o atributo SAML_SUBJECT e o valor da aplicação Salesforce existente que anotou anteriormente e, em seguida, selecione Continuar para Passo Seguinte.

    Captura de tela da página de Mapeamento de Atributos de SSO do aplicativo Salesforce personalizado com atributos sendo adicionados.

  5. Na página Acesso a Grupos , adicione os grupos existentes da aplicação Salesforce que anotou anteriormente e conclua a configuração.

    Captura de tela da página de Acesso de Grupo do aplicativo personalizado do Salesforce com grupos atribuídos no PingOne.

Passo 4: Configurar Defender para Aplicativos de Nuvem com as informações da aplicação PingOne

Use as etapas a seguir para inserir os detalhes do aplicativo PingOne no Defender para Aplicativos de Nuvem.

  1. De volta à página PROVEDOR DE IDENTIDADE do Defender para Aplicativos de Nuvem, selecione Avançar para continuar.

  2. Na página seguinte, selecione Preencher dados manualmente, faça o seguinte e, em seguida, selecione Seguinte.

    • Em URL do Serviço do Consumidor de Declaração, insira o URL de login do Salesforce que você anotou anteriormente.
    • Selecione Carregar certificado SAML do fornecedor de identidade e carregue o ficheiro de certificado que transferiu anteriormente.

    Captura de tela da página do provedor de identidade do Defender para Aplicativos de Nuvem, mostrando os campos de URL do serviço SSO e de certificado SAML.

  3. Na página seguinte, tome nota das seguintes informações e, em seguida, selecione Seguinte. Irá precisar das informações mais tarde.

    • URL de login único do Defender para Aplicativos de Nuvem
    • Atributos e valores do Defender para Aplicativos de Nuvem

    Captura de tela da página Defender para Aplicativos de Nuvem mostrando a URL do SSO e os atributos SAML a serem copiados.

Passo 5: Concluir a aplicação personalizada no PingOne

Use as etapas a seguir para finalizar a configuração de aplicativo personalizado no PingOne.

  1. No PingOne, localize e edite a aplicação salesforce personalizada.

    Captura de tela da lista de aplicativos PingOne com o aplicativo Salesforce personalizado selecionado para edição.

  2. No campo Assertion Consumer Service (ACS), substitua a URL pela URL de logon único do Defender para Aplicativos de Nuvem que você anotou anteriormente e, em seguida, selecione Avançar.

    Captura de tela das configurações personalizadas de SAML do aplicativo Salesforce com a URL do ACS substituída.

  3. Adicione às propriedades do aplicativo os atributos e valores do Defender para Aplicativos de Nuvem que você anotou anteriormente.

    Captura de tela do mapeamento de atributos do aplicativo personalizado do Salesforce com atributos do Defender para Aplicativos de Nuvem adicionados.

  4. Salvar suas configurações.

Passo 6: Obter as alterações da aplicação no Defender para Aplicativos de Nuvem

No assistente Defender para Aplicativos de Nuvem, na página ALTERAÇÕES DE APLICATIVO, faça o seguinte, mas não selecione Concluir. Irá precisar das informações mais tarde.

  • Copie a URL de logon único SAML do Defender para Aplicativos de Nuvem
  • Baixar o certificado SAML do Defender para Aplicativos de Nuvem

Captura de tela da página Defender para Aplicativos de Nuvem APP CHANGES mostrando a URL do SSO do SAML e a opção de download de certificado.

Passo 7: Concluir as alterações da aplicação

No Salesforce, navegue até Setup>Settings>Identity>Single Sign-On Settings e faça o seguinte:

  1. Recomendado: crie uma cópia de segurança das definições atuais.

  2. Substitua o valor do campo de URL de logon do provedor de identidade pela URL de logon único do SAML do Defender para Aplicativos de Nuvem que você anotou anteriormente.

    Observação

    O Defender para Aplicativos de Nuvem certificado SAML é válido durante um ano. Depois de expirar, terá de ser gerado um novo certificado.

  3. Carregue o certificado SAML do Defender para Aplicativos de Nuvem que você baixou anteriormente.

  4. Substitua o valor do campoID da Entidadepelo ID da Entidade do aplicativo personalizado PingOne que anotou anteriormente.

  5. Selecione Salvar.

    Observação

    O Defender para Aplicativos de Nuvem certificado SAML é válido durante um ano. Depois de expirar, terá de ser gerado um novo certificado.

    Captura de tela das configurações de SSO do Salesforce atualizadas com os detalhes do SAML do Defender para Aplicativos de Nuvem.

Passo 8: Concluir a configuração no Defender para Aplicativos de Nuvem

Conclua a etapa final no assistente de aplicativos Defender para Nuvem para concluir a configuração.

  • Em Defender para Aplicativos de Nuvem, retorne à página ALTERAÇÕES DO APLICATIVO e selecione Concluir. Depois de concluir o assistente, todas as solicitações de logon associadas a este aplicativo serão roteadas por meio do controle de aplicativos de acesso condicional.

Se tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para o problema do produto, abra um pedido de suporte.